Tweederde van de applicaties met open source componenten bevat security problemen

pixabay-code-820275_960_720

Veel commerciële applicaties bevatten open source componenten. Het gebruik van dergelijke componenten kan de ontwikkeling van een applicatie versnellen, maar brengt ook risico’s met zich mee aangezien open source componenten beveiligingsproblemen kunnen bevatten. In de praktijk gaat het helaas nog vaak fout. Zo blijkt 67% van de applicaties waarin open source componenten zijn verwerkt beveiligingsproblemen te bevatten.

Dit meldt het Center for Open Source Research & Innovation (COSRI) van softwarebedrijf Black Duck. Black Duck onderzoekt in opdracht van bedrijven applicaties op beveiligingsproblemen en biedt hiervoor Black Duck On-Demand Audits aan. Het COSRI heeft Black Duck On-Demand Audits van ruim 1.000 commerciële applicaties onderzocht. De resultaten heeft het bedrijf verzameld in het rapport ‘2017 Open Source Security and Risk Analysis’.

147 unieke open source componenten per applicatie

Uit deze analyse blijkt dat een gemiddelde commerciële applicatie 147 unieke open source componenten bevat. Gezien dit grote aantal componenten is het niet verwonderlijk dat organisaties moeite hebben deze allemaal te beheren en beveiligingsproblemen die hierin worden ontdekt snel te verhelpen. Zo blijkt 67% van de applicaties met open source componenten een beveiligingsprobleem te bevatten.

Opvallend is dat financieel dienstverleners open source security het slechts blijken te beheren, iets waarvoor Black Duck geen verklaring geeft. Wel merkt het bedrijf op dat de financiële dienstverlening juist een sector is die erom bekend staat fors te investeren in IT security.

Advies

Black Duck adviseert bedrijven een aantal maatregelen te nemen om het beheer van open source componenten te verbeteren:

  • Zorg voor een volledige en nauwkeurige inventarisatie van open source componenten in applicaties
  • Controleer open source componenten op de aanwezigheid van bekende beveiligingsproblemen met behulp van een publieke bron zoals de Amerikaanse National Vulnerability Database
  • Monitor en beheer licenties en kwaliteitsrisico’s in uw code
  • Stel een open source risicobeleid op om risico’s binnen uw organisatie te mitigeren en zorg dat dit beleid wordt nageleefd
  • Monitor actief nieuw ontdekte beveiligingsproblemen, die dagelijks worden gepubliceerd.
Lees ook
Arctic Wolf verbetert security van hybride medewerkers door integratie met Security Service Edge (SSE) oplossingen

Arctic Wolf verbetert security van hybride medewerkers door integratie met Security Service Edge (SSE) oplossingen

Het Arctic Wolf Platform kan nu geïntegreerd worden nu met Security Service Edge (SSE) oplossingen van Cato Networks, Netskope en Zscaler. Dankzij deze integraties kunnen Arctic Wolf Managed Detection and Response klanten hun SSE-investeringen effectiever inzetten

Proofpoint stelt nieuwe industrienorm voor e-mailsecurity

Proofpoint stelt nieuwe industrienorm voor e-mailsecurity

Proofpoint Inc., kondigt vandaag twee baanbrekende innovaties in de branche aan. Deze herdefiniëren met de meest uitgebreide en effectieve end-to-end-emailsecurity heel de e-mailketen.

SentinelOne en Smarttech247 bundelen krachten voor nieuwe generatie managed detection and response

SentinelOne en Smarttech247 bundelen krachten voor nieuwe generatie managed detection and response

SentinelOne, een leider op het gebied van AI-security, en Smarttech247, wereldwijd leverancier van cybersecurity-oplossingen, gaan samenwerken